
Testa le rilevazioni del Blue Team senza eseguire alcun attacco.
MalwLess è uno strumento open source che permette di simulare compromissioni di sistema o comportamenti di attacco senza eseguire processi o PoC. Lo strumento è progettato per testare le rilevazioni del Blue Team e le regole di correlazione SIEM. Fornisce un framework basato su regole che chiunque può scrivere, così quando esce una nuova tecnica o attacco puoi scrivere le tue regole e condividerle con la community.
Queste regole possono simulare eventi di Sysmon o PowerShell. MalwLess può analizzare le regole e scriverle direttamente nel Windows EventLog, dopodiché puoi inoltrarle al tuo raccoglitore di eventi.
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess
[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.
[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.
Puoi scaricare l'ultima versione dal sito https://n0dec.github.io/#malwless
oppure dalla sezione releases https://github.com/n0dec/MalwLess/releases
È necessario avere sysmon installato nel sistema. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
Una volta scaricata l'ultima versione release, puoi eseguirla direttamente da un prompt dei comandi con privilegi elevati.
Per testare il rule set predefinito che si trova su rule_test.json, basta scaricarlo ed eseguire:
> malwless.exe
Se vuoi testare un file rule set diverso, usa il parametro -r:
> malwless.exe -r your_pack.json
Per scrivere un rule set personalizzato, consulta la sezione writing sets.
Chiunque può creare una regola. Sono scritte in json con un formato facile.
Inoltre puoi analizzare eventi grezzi e convertirli in regole usando il convertitore
"process_create_rule": {
"enabled": true,
"source": "Sysmon",
"category": "Process Create",
"description": "Activity event based on Process Create category.",
"payload": {
"Image": "process.exe",
"CommandLine": "process.exe --help"
}
}
Mitre ATT&CK ref: https://attack.mitre.org/APTSimulator set ref: https://github.com/NextronSystems/APTSimulatorEndgame RTA set ref: https://github.com/endgameinc/RTAWindows oneliners ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/WinPwnage set ref: https://github.com/rootm0s/WinPwnageAwesome gists setsPer qualsiasi problema o suggerimento contattami su Twitter @n0dec.
Sito web: https://n0dec.github.io
| chiave | valori |
|---|
enabled | Se il valore è impostato a true, l'evento verrà scritto. Se è impostato a false, ignora la regola. |
source | SysmonPowerShell |
category | Per ogni fonte esiste un elenco di diverse categorie che possono essere specificate. |
description | Una semplice descrizione della regola. |
payload | Questi sono i valori che verranno aggiunti all'evento. Se non indichi un payload specifico, l'evento conterrà i valori dei file di configurazione predefiniti situati in conf. |